CVE-2026-7241Totolink A8000RU路由器存在严重的操作系统命令注入漏洞。由于设备Web管理接口的CGI程序未对用户输入进行严格过滤,未经身份认证的攻击者可通过网络向特定接口发送恶意数据,利用`wifiOff`参数执行任意系统命令。该漏洞利用难度低且危害极大,攻击者成功利用后可完全控制设备,造成敏感信息泄露或设备瘫痪。
该漏洞源于Totolink A8000RU路由器`/cgi-bin/cstecgi.cgi`脚本中`setWiFiBasicCfg`函数的实现缺陷。在处理配置请求时,程序直接将用户提交的`wifiOff`参数传递给后台系统命令执行环境(如`system()`函数),未进行任何转义或过滤。由于该CGI接口无需身份验证(PR:N),攻击者可构造包含Shell元字符(如`;`、`|`、`&`或`` ` ``)的恶意Payload。当后端解析该参数时,注入的命令将被操作系统执行,导致攻击者获取Root权限。攻击向量为网络(AV:N),且无需用户交互(UI:N),结合高机密性、完整性和可用性影响,构成了极高的安全风险。